Вразливість у Advanced File Manager дозволяє завантаження довільних файлів
Вразливість у Advanced File Manager дозволяє завантажувати довільні файли та потенційно виконувати віддалений код. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 57.48%
- Активно використовується
- немає в KEV
- Продукт
- advanced file manager
Що відомо
Плагін Advanced File Manager для WordPress містить уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через файл class_fma_connector.php у версіях до 5.2.8 включно. Зловмисники можуть завантажити шкідливий .htaccess файл, що потенційно відкриває шлях до віддаленого виконання коду.
Бізнес-вплив
Ця вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном Advanced File Manager, оскільки дозволяє зловмисникам отримати контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сервісів та репутаційних втрат для власників інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується невідкладно перевірити наявність плагіна Advanced File Manager та оновити його до останньої версії, якщо доступна. У разі відсутності оновлень слід обмежити права користувачів, провести аудит завантажених файлів, перевірити логи на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризиків.